資安管理員可使用 Microsoft Intune 為 Android 版 適用於端點的 Microsoft Defender 配置風險型條件存取、自訂指示器、網路與網路防護、隱私控制、漏洞評估、檔案掃描、登出控制及裝置標籤。 在配置這些功能之前,先在你管理的 Android 裝置上部署並安裝 Defender for Endpoint。
Microsoft Intune 是獨立產品,並非所有 Defender for Endpoint 訂閱都包含在內。 您需要訂閱包含 Intune 的服務,或者您可以單獨購買 Intune 訂閱或附加元件。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
Android 上搭配 Defender for Endpoint 的條件式存取
Android 版的 適用於端點的 Microsoft Defender 與 Microsoft Intune 及 Microsoft Entra ID 協同,根據裝置風險等級強制執行裝置合規及條件存取政策。 Defender for Endpoint 是一款行動威脅防禦(MTD)解決方案,您可以透過 Intune 部署。
欲了解更多如何在 Android 及條件式存取上設定 Defender for Endpoint 的資訊,請參閱 Defender for Endpoint 與 Intune。
設定自訂指示器
Android 版的 Defender for Endpoint 支援自訂指示器,但對某些平台有限制。
注意事項
Android 版 Defender for Endpoint 僅支援為 URL 和網域建立自訂指標。 Android 不支援基於 IP 的自訂指示器。
IP 位址245.245.0.1是 Defender 內部的 IP 位址。 不要把它放在自訂指示器裡,因為這樣做可能會造成功能問題。
目前 Android 版 Defender for Endpoint 不支援自訂指標的警示。
關於如何配置自訂指標的資訊,請參閱 指標概覽。
設定網路保護
注意事項
Android 版的 Defender for Endpoint 使用本地迴圈虛擬私人網路(VPN)來提供網路保護。 VPN 不會將流量導向裝置外。
欲了解更多資訊,請參閱 「在運行 Android 的裝置上配置網路保護」。
IT 管理員可在 Microsoft Intune 管理中心設定網頁防護。
網路保護 有助於保護裝置免受網路威脅,並保護使用者免受網路釣魚攻擊。 網路內容過濾是另一項網路保護功能,目前在行動平台上尚未支援。
建立受管理裝置應用程式配置政策
以下章節的 Defender 設定使用了 Intune 中的 Android 企業受管裝置應用程式設定政策。 當這些金鑰適用於相同的設定檔類型和指派時,你可以在同一個原則中新增多個 Defender 設定金鑰。 當您需要針對不同的設定檔、使用者或裝置時,請建立個別的原則。
在建立政策前,先從 Managed Google Play 新增並核准 Defender: 防毒軟體,然後同步到 Intune。 同步完成後,該應用程式會在 Intune 中以 Microsoft Defender: 防毒軟體的名稱出現。 部署說明請參見《Deploy 適用於端點的 Microsoft Defender on Android with Microsoft Intune》。
欲了解在 Intune 中建立 受管理裝置 應用程式設定政策的完整流程,請參見 「建立應用程式設定政策 」(在 Intune 文件中新分頁開啟)。 建立政策時,請務必從以下設定開始:
-
基礎 標籤:設定以下設定:
- 平台: 選取 [Android 企業版]。
-
設定檔類型:請選擇以下其中一個值:
- 所有個人資料類型:將政策套用於所有支援的註冊類型。 你無法將 Intune 憑證設定檔與應用程式設定政策關聯。
- 僅限完全受控、專用和公司擁有的工作設定檔:將原則套用至公司擁有且個人啟用的裝置 (COPE) 以及公司擁有且僅限商務用的裝置 (COBO)。
- 僅限個人擁有的工作設定檔:將此原則套用至自帶裝置(BYOD)的工作設定檔。
- 目標應用程式:選擇選擇應用程式,選擇 Microsoft Defender: 防毒軟體,然後選擇確定。
-
設定 標籤:選擇 使用設定設計器 以設定 格式,然後選擇 新增。
- 在開啟的跳出視窗中,選擇本文相關章節中指定的組態鍵,然後選擇 確定。
- 設定每個鍵的值,然後完成指派並依照 Intune 程序建立政策。
設定網路保護
網路保護偵測來自惡意 Wi-Fi 網路與憑證的威脅。 安全管理員可在 Microsoft Intune 管理中心列出受信任的根認證機構(CA)及自簽憑證,以建立與端點的信任。 網路保護引導使用者連接安全網路,並在偵測到相關威脅時通知使用者。
網路保護包括在 Microsoft Intune 管理中心設定此功能及新增受信任憑證的控制。 安全管理員可啟用隱私控制,以設定從 Android 裝置傳送至 Defender for Endpoint 的資料。
Defender for Endpoint 的網路保護預設是啟用的。 使用 受管理裝置應用程式設定政策程序,並新增以下設定金鑰:
啟用 Microsoft Defender 的網路保護:當你新增此金鑰時,預設配置值為
0,會關閉網路保護。 要啟用網路保護,請將值改為1。重要事項
本節剩餘的網路保護設定金鑰僅在政策中新增「啟用 Microsoft Defender 網路保護」並將 為
1時生效。網路保護的受信任 CA 憑證清單:若您的組織使用私有根認證機構(CA),請在行動裝置管理(MDM)解決方案 Intune 與使用者裝置間建立明確信任。 建立信任有助於防止 Defender 將根憑證標記為惡意憑證。
價值類型:保留預設值 的字串 ,直接輸入憑證的指紋。
設定值:加入以下格式之一的 Secure Hash Algorithm 1(SHA-1)憑證指紋清單,並用逗號分隔:
50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31503006091d97d4f5ae39f7cbe7927d7d652d3431
例如:
50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431。 憑證拇指印中其他分離字元(例如:)則無效。
啟用網路保護隱私:啟用或停用網路保護中的隱私。
- 值類型:整數
-
設定值:
-
1: 啟用(預設) -
0:停用
-
啟用使用者信任網路與憑證:允許或阻止使用者信任或移除應用程式中未加密網路及惡意憑證的信任。
- 值類型:整數
-
設定值:
-
1:啟用 -
0: 停用(預設)
-
自動修復網路保護警示:當使用者採取修復行動時,啟用或停用修復警示。 例如,使用者切換到更安全的 Wi-Fi 基地台,或刪除Defender偵測到的可疑憑證。 此設定僅適用於警示,不影響裝置時間軸事件。 它不適用於偵測開放 Wi-Fi 網路或自簽憑證。
- 值類型:整數
-
設定值:
-
1: 啟用(預設) -
0:停用
-
管理開放網路的網路保護偵測:啟用或停用開放網路偵測。
- 值類型:整數
-
設定值:
-
2: 啟用(預設) -
1:稽核模式 -
0:停用
-
管理網路保護憑證偵測:在稽核模式下,事件會傳送給安全作業中心(SOC)管理員,但當 Defender 偵測到惡意憑證時,使用者不會收到通知。 將值設為
2以啟用完整功能。 當值為2時,使用者會收到通知,當 Defender 偵測到惡意憑證時,事件會傳送給 SOC 管理員。- 值類型:整數
-
設定值:
-
2:啟用 -
1:稽核模式 -
0: 停用(預設)
-
注意事項
為了全面防範 Wi-Fi 威脅,使用者應在入職期間授予位置權限並選擇 「全天允許 」。 如果使用者選擇「使用應用程式時」或拒絕授與權限,Defender for Endpoint 可防範惡意憑證,但無法偵測開放或可疑 Wi‑Fi 網路上的威脅。 欲了解更多資訊,請參閱 完整裝置上線。
自 2025 年 5 月起,Microsoft Defender 入口網站不再在行動裝置連接或斷開開放無線網路,或使用者下載、安裝或刪除自簽憑證時發出警示。 相反地,這些活動會產生可在裝置時間軸中使用的事件。 更新後的體驗包含以下變更:
- 這些變更生效,使用者必須更新至 2025 年 5 月中旬或之後在 Android 上發布的 Defender for Endpoint 版本。 否則,先前的警報體驗會維持不變。 若管理員啟用自動修復金鑰,變更生效後舊警報將自動解決。
- 當使用者在同一 24 小時內多次連接或斷開開放無線網路時,該期間只會產生一次連線事件和一次斷線事件並傳送到裝置時間軸。
- 讓使用者信任網路:更新後,開放無線網路(包括受信任網路)的連線與斷線事件會被傳送到裝置時間軸。
- 使用者允許清單憑證:更新後,下載、安裝或刪除自簽憑證(包括使用者信任憑證)的事件會傳送至裝置時間軸。
- 針對這些活動先前的警示體驗仍然適用於 GCC 租戶。
隱私控制概述
隱私控制讓安全管理員能限制 Defender for Endpoint 從 Android 裝置傳送的威脅細節:
- 惡意軟體回報:啟用隱私後,Defender for Endpoint 不會在惡意軟體警示報告中傳送惡意應用程式名稱或其他應用程式細節。 關於設定說明,請參閱 「為惡意軟體威脅報告設定隱私」。
- 網路釣魚報告:當啟用隱私權時,適用於端點的 Defender 不會在網路釣魚警示報告中傳送網域名稱或不安全網站詳細資料。 如需組態說明,請參閱設定網路釣魚警示報告的隱私權。
- 應用程式漏洞評估:預設情況下,Defender for Endpoint 會將工作設定檔中安裝的應用程式清單送出以進行漏洞評估。 安全管理員可啟用隱私,防止此應用程式庫存被傳送。 關於設定說明,請參閱「為 Android 企業工作設定檔設定應用程式清單隱私」。
- 網路保護:啟用隱私後,Defender for Endpoint 不會傳送網路細節。 關於設定說明,請參見 「設定隱私警示報告」。
先決條件:安裝 公司入口網站 版本 5.0.6621.0(2025 年 6 月)或更新版本。
設定隱私警示報告
安全性系統管理員可以針對 Android 版適用於端點的 Defender 所傳送的網路釣魚和惡意程式碼報告啟用隱私權控制項。 當 Defender 偵測到相應威脅時,這些控制措施會阻止在警報中傳送網域或應用程式細節。
使用 受管裝置應用程式設定政策程序,並新增以下一項或兩種設定金鑰:
在報告中隱藏網址:
- 值類型:整數
-
設定值:
-
1:在網路釣魚警示報告中隱藏網域與網站詳細資料。 -
0:在釣魚警報報告中包含網域與網站細節(預設)。
-
在報告中隱藏應用程式細節:
- 值類型:整數
-
設定值:
-
1:在惡意軟體警示報告中隱藏應用程式名稱與套件資訊。 -
0:在惡意軟體警報報告中加入應用程式名稱及套件資訊(預設)。
-
終端使用者隱私控制
終端使用者隱私控制讓使用者選擇 Defender for Endpoint 與其組織共享的威脅細節。 可用性取決於 Android Enterprise 設定檔:
- 工作設定:無法提供終端用戶隱私控制。 安全管理員負責控制工作設定檔中分享的資訊。
- 個人檔案:最終使用者的隱私控制功能顯示在 Defender 應用程式的「設定>隱私」中。 有關支援的工作及個人設定設定,請參閱 支援的 Android 註冊情境。
當安全管理員啟用相應的隱私設定時,使用者可設定以下控制措施:
- 不安全網站資訊:控制 Defender 是否在網路釣魚警示報告中傳送網域和網站詳細資料。 如需系統管理員設定,請參閱設定網路釣魚警示報告的隱私權。
- 惡意應用程式:控制 Defender 是否在惡意軟體警示報告中傳送應用程式名稱及套件資訊。 關於管理員設定,請參見 「為惡意軟體威脅報告設定隱私」。
- 網路保護:控制 Defender 是否在網路保護報告中傳送網路與憑證細節。 關於管理員設定,請參閱 「設定網路保護」。
更改這些隱私控制不會影響裝置合規檢查或 條件存取。
為個人擁有的裝置設定應用程式漏洞評估
自 Android 版 Defender for Endpoint 1.0.3425.0303(2021 年 10 月)起,Microsoft Defender 弱點管理 可以評估安裝在內建行動裝置上的作業系統(OS)及應用程式。
注意事項
漏洞評估是 適用於端點的 Microsoft Defender 中 Microsoft Defender 弱點管理 的一部分。
漏洞評估中包含的應用程式取決於個人擁有裝置的管理方式:
- 具有工作設定檔的 Android Enterprise 個人擁有裝置:Defender for Endpoint 只會評估安裝在工作設定檔中的應用程式。 它無法存取個人個人檔案裡的應用程式。
- 裝置管理員模式:應用程式的漏洞評估預設未啟用。 安全管理員可透過 Microsoft Intune 啟用此功能,收集裝置上安裝的應用程式清單。
欲了解更多 Defender for Endpoint 支援的 Android 企業管理模式,請參閱支援的 Android 註冊場景。
預設情況下,Defender for Endpoint 會將工作設定檔中的應用程式清單送交 Microsoft Defender 弱點管理 進行評估。 若要避免將此應用程式清查傳送給目標使用者,請使用 受控裝置應用程式設定原則程序,並將 僅限個人擁有的工作設定檔 作為設定檔類型。 新增以下設定鍵:
-
啟用TVM隱私:
- 值類型:整數
-
設定值:
-
0:將工作設定檔應用程式清單送去進行漏洞評估(預設)。 -
1:不要將工作設定檔應用程式清單送去做漏洞評估。
-
此隱私設定不影響裝置合規檢查或條件存取。
設定非 APK 檔案掃描
除了掃描 Android 應用程式套件(APK 檔案)外,Defender for Endpoint 在 Android 上還能掃描使用者下載、接收或儲存的非 APK 檔案,如文件、壓縮檔案和腳本。 此功能將惡意軟體防護擴展至更多檔案類型。
在以下管理情境下,已註冊裝置支援非 APK 檔案掃描:
- 具有工作設定檔的個人裝置 (BYOD)
- 具有工作設定檔 (COPE) 之企業擁有的裝置
- 企業擁有、完全管理的裝置(COBO)
注意事項
Defender for Endpoint 尊重 Android 個人檔案的邊界。 在有工作設定檔的裝置上,Defender 只會掃描工作設定檔中的檔案。 它無法存取或掃描使用者個人檔案中的檔案。
要啟用非 APK 檔案掃描,請使用 受管理裝置應用程式的設定政策程序,並新增以下設定金鑰:
-
[預覽] 啟用 Microsoft Defender 中的非 APK 檔案掃描:
- 值類型:整數
-
設定值:
-
1: 啟用非 APK 檔案掃描。 -
0: 預設關閉非 APK 檔案掃描。
-
要確認政策是否套用,請確認目標裝置上是否存在並設定為 1。
當 Defender for Endpoint 偵測到非 APK 檔案中的惡意軟體時,使用者會收到裝置處於風險中的通知,並在 Microsoft Defender 入口網站中彈出警示。 資安團隊會利用與其他 Defender for Endpoint 偵測相同的惡意軟體警示體驗來調查並修復威脅。
設定網路釣魚警示報告的隱私權
網路釣魚報告的隱私權控制項可以停用網路釣魚威脅報告中網域名稱與網站資訊的收集。 使用此設定來選擇 Defender for Endpoint 偵測並封鎖惡意或釣魚網站時是否會收集該網域名稱。
要在工作設定檔中為目標使用者開啟隱私,請使用 受管裝置應用程式設定政策程序,並新增以下設定鍵:
-
DefenderExcludeURLInReport:
- 值類型:整數
-
設定值:
-
1:啟用隱私。 -
0:預設關閉隱私。
-
開啟或關閉這個隱私控制不會影響裝置合規檢查或條件存取。
為惡意軟體威脅報告設定隱私權
惡意軟體威脅報告的隱私控制可以停用惡意軟體威脅報告中應用程式細節(包括名稱和套件資訊)的收集。 使用此設定來選擇 Defender for Endpoint 偵測到惡意應用程式時是否會收集應用程式名稱。
要在工作設定檔中為目標使用者開啟隱私,請使用 受管裝置應用程式設定政策程序,並新增以下設定鍵:
-
DefenderExcludeAppInReport:
- 值類型:整數
-
設定值:
-
1:啟用隱私。 -
0:預設關閉隱私。
-
使用此隱私控制不會影響裝置合規檢查或條件存取。 例如,帶有惡意應用程式的裝置風險等級總是為 中等。
停用登出
適用於端點的 Defender 支援在應用程式中沒有登出按鈕的情況下進行部署。 隱藏按鈕有助於防止使用者對裝置進行手腳操作。 使用 受管理裝置應用程式的設定政策程序,並新增以下設定金鑰:
-
停用登出:
- 值類型:整數
-
設定值:
-
1:隱藏登出按鈕。 這個數值是 Android Enterprise 個人擁有的工作設定檔、完全管理的裝置,以及有工作設定檔的企業擁有裝置的預設值。 -
0:顯示簽出按鈕。
-
設定裝置標籤
Android 版 Defender for Endpoint 支援在啟動時對行動裝置進行大量標籤。 安全管理員透過 Intune 應用程式的設定政策設定裝置標籤,並將其部署到使用者的裝置上。 使用者安裝並啟用 Defender 後,客戶端應用程式會將裝置標籤傳送至 Microsoft Defender 入口網站。 標籤會隨裝置一起出現在裝置清單中。
要設定裝置標籤,請使用 受管理裝置應用程式的設定政策程序,並新增以下組態金鑰:
-
DefenderDeviceTag:
- 值類型:字串
-
配置值:
- 要指派新標籤,請輸入裝置標籤的值。
- 要編輯現有標籤,請更改該值。
- 要刪除現有標籤,請從政策中移除設定金鑰。
注意事項
使用者必須先開啟 Defender 應用程式,標籤才能與 Intune 同步並傳送至 Microsoft Defender 入口網站。 標籤可能要等上18小時才會出現在入口網站。